Cómo recuperé el control de mi blog luego de ser hackeado

  • Autor Autor juanec27
  • Fecha de inicio Fecha de inicio
J

juanec27

Gamma
Programador
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Hola ayer por la noche que queria entrar a mi blog aparecia como pagina principal

Own3d By Yassine Edder cd0@live.Fr

Primero me saque de onda xke no pense ke algo asi me pasara, segundo de alguna manera es culpa mia pues nunca preste atencion a los detalles de seguridad de worpdress (como siempre ya que te pasa, le pones atencion)

Pero en vez de alarmare y ponerme a gritar como loco :argh: me puse a revisar que era lo que pasaba.
Queria entrar al panel de admnistracion de wordpress y no se podia! El tipo cambio el usuario y la contraseña! Queri recuperarla por correo pero tambien lo cambio. Entonces entre a la BD de mi blog y si habia cambiado el nombre de usuario y el correo, solo modifique eso en mi bd para poder tener acceso yo y cambie la contraseña.
Hasa ahi todo OK recupere el panel de aministracion de Wordpress. Pero aun asi el mensaje seguia apareciendo al quere entrar al sitio

Own3d By Yassine Edder cd0@live.Fr

Lo que hise fue ver si aparecia en todo el sitio, asi que teclee la ruta a un post que tenia y si se vizualizaba bien! Entonces me di cuenta que el index era el problema. Primero rebice los archivos de mi directorio y habia un INDEX.HTML con el siguiente codigo:

PHP:
<html>
<head>
<title>Hacked by yassine edder</title>
</head>
<body>Own3d By Yassine Edder cd0@live.Fr</body>
</html>

Pues lo borre, pero no seguia, asi que rebice todos los arhivos de mi theme y en INDEX.PHP tambien tenia el mismo codigo anterior! Lo restaure xke tenia una copia del theme pero que creen? No funciono, seguia apareciendo la pagina, al entrar por la ruta (Enlace eliminado) ya no sabia que hacer, decidi revisar los archivos de configuracion y administracion de wordpress. Note que en el panel, en el area de ajustes>lectura, no se encontraba la opcion de que pagina elegir como pagina de inicio, Si una pagina estatica, o los post del blog. Cambie todos los archivos y tampoco, no funciono.

Debido a que no tenia gran contenido en mi blog no me alarme tanto, hice una copia de las entradas y decidi eliminar la instalacion de wordpress y probar acceder a mi sitio sin wordpress instalado para ver si seguia apareciendo...

Lo hice y si efectivamente seguia apareciendo, ya no sabia que hacer pues a lo mejor era un archivo oculto y ya estaba cansado eran las 3:00 a.m.

Lo que decidi fue reinstalar wordpress y asi si dejo de aparecer el mensaje, ya aparecia la instalacion de wordpress, restaure mi theme los posts que salve ycasi casi como si nada! el problema es que pienso.

Despues este choro me pregunto ¿Habra entrado a mi cpanel? por que no me explico como introdujo ese INDEX.HTML en mi directorio, cabe señalar que tengo otros sitios alojados en el mismo hosting y a esos no les paso nada! habra sido un hack que permite poner archivos en el directorio de instalacion de Wordpress? o habra entrado a mi cpanel??

De ultima les pregunto que me sugieren hacer? como reviso si es en mi cpanel si tiene algun script malicioso! Como le hago para que no me vuelva a pasar? lo unico que se me ocurre es que me ataco por la debildiad de los comentarios! pero no habia comentarios en mi blog!


Bueno espero me puedan ayudar e igual prevenirlos de este cuate!
 
El dominio sigue apuntado a tu host?
 
Seguro entro por un bug viejo de WP o por un bug de algún plugin.
Dudo mucho que haya dejado algún backdoor pues este tipo de hackeo se hace masivo y rápido, no se toman la
molestia de dejar algo para volver a entrar, al fin y al cabo solo quieren su reconocimiento en zone-h.org

Creo que con borrar el index.html era suficiente y el mensaje que veías estaba en caché.

PD. Busca tu sitio entre todos estos que hackeó el mismo día:
http://www.zone-h.org/archive/notifier=yassine Edder
 
No sabía lo de ese sitio zone-h, pero yo también fue victima alguna vez de este tipo de hackeos. Me encontré con que han modificado el index de wordpress y el header e index del tema. Además, checando la base de datos me fijé que habían cambiado el usuario a 'admins' y la contraseña, en un intento de buscar alguna pista más sobre el hacker, conseguí decifrarla mediante fuerza bruta y solamente era '1231231'.

En fin, desde ese día, ahora siempre tengo los plugins actualizados, wp actualizado y también me busqué un par de plugins de seguridad.
 
El dominio sigue apuntado a tu host?

Si de hecho ahora parece que todo ya esta normal como antes, quite de nuevo el wordpress, entre a la ruta y ya me aparecia el indexof/ ya no me salia el mensaje, por lo que volvi a reinstalar wordpres y ahora estoy en el tedioso proceso de rehacer mi blog y ponerme al tiro en la seguridad!

Seguro entro por un bug viejo de WP o por un bug de algún plugin.
Dudo mucho que haya dejado algún backdoor pues este tipo de hackeo se hace masivo y rápido, no se toman la
molestia de dejar algo para volver a entrar, al fin y al cabo solo quieren su reconocimiento en zone-h.org

Creo que con borrar el index.html era suficiente y el mensaje que veías estaba en caché.

PD. Busca tu sitio entre todos estos que hackeó el mismo día:
yassine Edder | Zone-H.org

Si aparece mi sitio pero no entiendo algunos datos! 🙁 jaja
 
Ese stiio Zone-H es para hacer elogios a los hackers? :S
No entiendo su finalidad....
 
Simplemente mantienen un conteo y un archivo de todos los defaces que hacen. Se guarda una copia del sitio hackeado con la firma.

Hay una sección donde se muestran a los mejores.
 
No fue un hackeo si no un deface..... y fue mas bien un aviso de que tu sitio es vulnerable.. eres afortunado 🙂

Así aprenderás a tomar mas precauciones.
 
En un solo dia todos los sitios que hackeo! esto como se podria evitar ? teniendo una contrasena mas segura por ejemplo son simbolos puntos y letras ?
 
En un solo dia todos los sitios que hackeo! esto como se podria evitar ? teniendo una contrasena mas segura por ejemplo son simbolos puntos y letras ?

No creo, tal vez fue mas bien una vulnerabilidad, al parecer ese día hubo competencia de quien hackeaba mas.. con estar actualizado vale, un sitio no muy conocido no lo hackean así por que si con fuerza fruta ya que es perdida de tiempo, esto es mas obra de google codes o algún buscador de códigos.. en el source sale la versión de wp.. si una versión es vulnerable, usas el buscador, buscas la versión, y luego atacas.. no hay otra explicación del por que se atacan sitios pequeños y poco conocidos.
 
como tip para evitar que esto te pase de nuevo agregaría que lo mejor es usar un nombre de administrador distinto de "admin" y ojalá uno bien dificil de adivinar. al menos eso me ha ayudado con los sitios que tengo.
 
Con que mantengas actualizado tu wordpress y plugins es más que suficiente.

Y procura no instalar cualquier plugin que te topes, a veces son viejos y tienen muchos errores.
 

Temas similares

Atrás
Arriba